1. 信 息 安 全 管 理 体 系 ISO/IEC 27001 1.1. 管 理 体 系 及 其 产 业 链 管 理 体 系 是 组 织 用 来 保 证 其 完 成 任 务, 事 件 目 标 的 过 程 集 的 框 架 在 ISO 9000:2000 中, 将 其 定 义 为 建 立 方 针 和 目 标 并 实 现 这 些 目 标 的 体 系 注 : 一 个 组 织 的 管 理 体 系 可 包 括 若 干 个 不 同 的 管 理 体 系, 如 质 量 管 理 体 系 财 务 管 理 体 系 或 环 境 管 理 体 系 一 个 典 型 的 管 理 体 系 框 架 如 下 图 所 示 : 图 1-1 目 前 存 在 很 多 的 管 理 体 系, 例 如 质 量 管 理 体 系 环 境 管 理 体 系 职 业 健 康 管 理 体 系 信 息 安 全 管 理 体 系 等 质 量 管 理 体 系 是 出 现 比 较 早 发 展 比 较 成 熟 的 管 理 体 系, 其 他 管 理 体 系 或 多 或 少 都 借 鉴 了 质 量 管 理 体 系 的 经 验 管 理 体 系 形 成 的 完 整 的 产 业 链, 如 图 11 所 示. 信 息 安 全 管 理 体 系 正 如 其 名 称 所 表 述 的 含 义, 就 是 关 于 信 息 安 全 的 管 理 体 系 信 息 安 全 管 理 体 系 是 整 个 管 理 体 系 的 一 部 分 它 是 基 于 业 务 风 险 方 法, 来 建 立 实 施 运 行 监 视 评 审 保 持 和 改 进 信 息 安 全 的 ISMS 的 概 念 已 经 跳 出 了 传 统 的 为 了 安 全 信 息 而 信 息 安 全 的 理 解, 它 强 调 的 是 基 于 业 务 风 险 方 法 来 组 织 信 息 安 全 活 动, 其 本 身 只 是 整 个 管 理 体 系 的 一 部 分 这 就 要 求 我 们 站 在 全 局 的 观 点 看 待 信 息 安 全 问 题
图 123123 1.2. ISO/IEC 27000 标 准 族 1.2.1. ISO/IEC 27001 发 展 历 程 ISO27000 从 诞 生 到 现 在 只 不 过 20 年 间 的 事 情, 但 基 本 上 可 以 看 出 一 个 标 准 源 于 生 活, 高 于 生 活 的 发 展 特 点, 也 就 是 说, 一 个 真 正 普 遍 适 用 并 能 被 普 遍 接 受 的 标 准, 必 然 是 能 体 现 相 关 领 域 最 佳 惯 例 并 能 为 最 佳 惯 例 的 推 广 起 指 导 作 用 的 BS7799 最 初 是 由 英 国 贸 工 部 (DTI) 立 项 的, 是 业 界 政 府 和 商 业 机 构 共 同 倡 导 的, 旨 在 开 发 一 套 可 供 开 发 实 施 和 测 量 有 效 安 全 管 理 惯 例 并 提 供 贸 易 伙 伴 间 信 任 的 通 用 框 架 负 责 标 准 开 发 和 管 理 工 作 的 BSI DISC Committee BDD/2 是 由 来 自 贸 易 和 工 业 部 门 的 众 多 代 表 共 同 组 成 的, 其 成 员 在 各 自 的 领 域 都 具 有 足 够 的 影 响 力, 包 括 金 融 业 的 英 国 保 险 协 会 渣 打 会 计 协 会 汇 丰 银 行 等, 通 信 行 业 有 大 英 电 讯 公 司, 还 有 像 壳 牌 联 合 利 华 毕 马 威 (KPMG) 等 这 样 的 跨 国 机 构 1995 年,BS7799 1:1995 信 息 安 全 管 理 实 施 细 则 首 次 出 版 ( 其 前 身 是 1993 年 发 布 的 PD0005), 它 提 供 了 一 套 综 合 性 的 由 信 息 安 全 最 佳 惯 例 构 成 的 实 施 细 则, 目 的 是 为 确 定 各 类 信 息 系 统 通 用 控 制 提 供 唯 一 的 参 考 基 准 在 随 后 一 段 时 间 里, 由 于 电 子 商 务 的 发 展, 由 此 引 发 客 户 供 应 商 贸 易 伙 伴 间 对 各 自 信 息 保 护 能 力 的 信 任 问 题, 促 使 第 三 方 认 证 成 为 一 个 急 需 信 息 安 全 管 理 遵 循 一 套 最 佳 惯 例, 但 怎 样 做 的? 执 行 程 度 如 何? 是 否 完 备? 这 就 需 要 有 一 个 共 同 的 尺 度 来 进 行 衡 量 1998 年,BS7799 2:1998 信 息 安 全 管 理 体 系 规 范 公 布, 这 是 对 BS7799 1 的 有 效 补 充, 它 规 定 了 信 息 安 全 管 理 体 系 的 要 求 和 对 信 息 安 全 控 制 的 要 求, 是 一 个 组 织 信 息 安 全 管 理 体 系 评 估 的 基 础, 可 以 作 为 认 证 的 依 据 至 此,BS7799 标 准 初 步 成 型 1999 年 4 月,BS7799 的 两 个 部 分 被 重 新 修 订 和 扩 展, 形 成 了 一 个 完 整 版 的 BS7799:1999 新 版 本 充 分 考 虑 了 信 息 处 理 技 术 应 用 的 最 新 发 展, 特 别 是 在 网 络 和 通 信 领 域 除 了 涵 盖 以 前 版 本 所 有 内 容 之 外, 新 版 本 还 补 充 了 很 多 新 的 控 制, 包 括 电 子 商 务 移 动 计 算 远 程 工 作 等 由 于 BS7799 日 益 得 到 国 际 认 同, 使 用 的 国 家 也 越 来 越 多,2000 年 12 月, 国 际 标 准 化 组 织 ISO/IEC JTC 1/SC27 工 作 组 认 可 BS7799 1:1999, 正 式 将 其 转 化 为 国 际 标 准, 即 所 颁 布
的 ISO/IEC 17799:2000 信 息 技 术 信 息 安 全 管 理 实 施 细 则 作 为 一 个 全 球 通 用 的 标 准, ISO/IEC 17799 并 不 局 限 于 IT, 也 不 依 赖 于 专 门 的 技 术, 它 是 由 长 期 积 累 的 一 些 最 佳 实 践 构 成 的, 是 市 场 驱 动 的 结 果 2002 年,BSI 对 BS7799:2 1999 进 行 了 重 新 修 订, 正 式 引 入 PDCA 过 程 模 型, 以 此 作 为 建 立 实 施 持 续 改 进 信 息 安 全 管 理 体 系 的 依 据, 同 时, 新 版 本 的 调 整 更 显 示 了 与 ISO9001:2000 ISO14001:1996 等 其 他 管 理 标 准 以 及 经 济 合 作 与 开 发 组 织 (OECD) 基 本 原 则 的 一 致 性, 体 现 了 管 理 体 系 融 合 的 趋 势 2004 年 9 月 5 日,BS7799 2:2002 正 式 发 布, 随 即 提 交 ISO 并 迈 入 快 速 通 道 2005 年 6 月,ISO/IEC 17799:2000 经 过 改 版, 形 成 了 新 的 ISO/IEC 17799:2005, 新 版 本 较 老 版 本 无 论 是 组 织 编 排 还 是 内 容 完 整 性 上 都 有 了 很 大 增 强 和 提 升 紧 接 着, 被 期 待 已 久 的 BS7799 2:2002 也 终 于 被 ISO 组 织 所 采 纳, 于 同 年 10 月 推 出 了 ISO/IEC 27001:2005 2007 年 10 月,ISO/IEC 17799:2005 被 正 式 纳 入 ISO27000 体 系, 成 为 ISO27002:2007 2013 年 9 月,ISO/IEC 27001:2005 经 过 改 版, 形 成 了 新 的 ISO/IEC 27001:2013, 新 版 本 从 原 先 8 个 章 节 扩 展 到 10 个 章 节, 重 建 了 ISO 标 准 PDCA 章 节 架 构, 并 将 旧 版 11 个 控 制 域 扩 展 到 14 个, 使 结 构 更 合 理, 表 现 更 清 晰 作 为 认 证 标 准,ISO27000 系 列 中 最 关 键 的 还 是 ISO27001, 所 以, 人 们 更 习 惯 以 ISO27001 来 直 接 代 表 此 系 列 信 息 安 全 管 理 标 准 图 5 所 示 为 ISO27000 系 列 标 准 的 发 展 历 程 1.2.2. ISO/IEC 27000 标 准 族 一 览 体 如 下 : ISO/IEC 27000 族 标 准 是 国 际 化 组 织 专 门 为 ISMS 预 留 下 来 的 一 系 列 相 关 标 准 的 总 称 具 序 号 标 准 编 号 标 准 名 称 出 版 年 份 1 ISO/IEC27000 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 体 系 - 概 述 与 术 语 2009
序 号 标 准 编 号 标 准 名 称 出 版 年 份 2 ISO/IEC27001 3 ISO/IEC27002 4 ISO/IEC27003 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 体 系 - 要 求 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 - 实 用 规 则 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 体 系 - 实 施 指 南 2013 2013 2010 5 ISO/IEC27004 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 - 度 量 2009 6 ISO/IEC27005 信 息 技 术 - 安 全 技 术 - 信 息 安 全 风 险 管 理 2011 7 ISO/IEC27006 8 ISO/IEC27007 9 ISO/IEC27008 10 ISO/IEC27010 11 ISO/IEC27011 12 ISO/IEC27013 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 体 系 - 认 证 机 构 要 求 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 体 系 审 核 指 南 信 息 技 术 - 安 全 技 术 -ISMS 控 制 措 施 的 审 核 员 指 南 信 息 技 术 - 安 全 技 术 - 部 门 间 和 组 织 间 通 信 的 信 息 安 全 管 理 信 息 技 术 - 安 全 技 术 - 通 讯 行 业 基 于 ISO/IEC27002 的 信 息 安 全 管 理 指 南 信 息 技 术 - 安 全 技 术 -ISO/IEC 27001 与 ISO/IEC 20000-1 整 合 实 施 指 南 2007 2011 2011 2012 2008 2012 13 ISO/IEC27014 信 息 技 术 - 安 全 技 术 - 信 息 安 全 治 理 架 构 2013 14 ISO/IEC27015 15 ISO/IEC27017 16 ISO/IEC27018 17 ISO/IEC27031 信 息 技 术 - 安 全 技 术 - 金 融 服 务 行 业 信 息 安 全 管 理 指 南 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 - 基 于 ISO/IEC 27002 使 用 云 计 算 服 务 信 息 安 全 控 制 措 施 指 南 信 息 技 术 - 安 全 技 术 - 公 共 云 计 算 服 务 数 据 保 护 控 制 措 施 实 用 规 则 信 息 技 术 - 安 全 技 术 - 业 务 连 续 性 信 息 通 信 技 术 准 备 指 南 2012 未 发 布 未 发 布 2011 18 ISO/IEC27032 信 息 技 术 - 安 全 技 术 - 网 络 安 全 技 术 指 南 2012 19 ISO/IEC27033-1 信 息 技 术 - 安 全 技 术 - 网 络 安 全 - 概 述 与 概 念 2009 20 ISO/IEC27033-2 21 ISO/IEC27033-3 22 ISO/IEC27034-1 23 ISO/IEC27034-2 信 息 技 术 - 安 全 技 术 - 网 络 安 全 - 网 络 安 全 设 计 与 实 施 指 南 信 息 技 术 - 安 全 技 术 - 网 络 安 全 - 参 考 网 络 场 景 - 威 胁 设 计 技 术 与 控 制 问 题 信 息 技 术 - 安 全 技 术 - 应 用 安 全 - 应 用 安 全 概 述 与 概 念 信 息 技 术 - 安 全 技 术 - 应 用 安 全 - 组 织 规 范 框 架 2012 2010 2011 未 发 布
序 号 标 准 编 号 标 准 名 称 出 版 年 份 24 ISO/IEC27034-3 25 ISO/IEC27034-4 26 ISO/IEC27034-5 27 ISO/IEC27034-6 信 息 技 术 - 安 全 技 术 - 应 用 安 全 - 应 用 安 全 管 理 流 程 信 息 技 术 - 安 全 技 术 - 应 用 安 全 - 应 用 安 全 验 证 信 息 技 术 - 安 全 技 术 - 应 用 安 全 - 协 议 和 应 用 安 全 控 制 数 据 结 构 信 息 技 术 - 安 全 技 术 - 应 用 安 全 - 特 定 应 用 安 全 指 南 未 发 布 未 发 布 未 发 布 未 发 布 28 ISO/IEC27035 信 息 技 术 - 安 全 技 术 - 信 息 安 全 事 件 管 理 2011 29 ISO/IEC27036 信 息 技 术 - 安 全 技 术 - 供 应 关 系 信 息 安 全 (4 部 分 ) 未 发 布 30 ISO/IEC27040 信 息 技 术 - 安 全 技 术 - 存 储 安 全 未 发 布 31 ISO/IEC27044 信 息 技 术 - 安 全 技 术 - 安 全 信 息 与 事 态 管 理 指 南 未 发 布 1.2.3. 主 要 标 准 简 介 1. ISO/IEC 27000 ISO/IEC 27000 信 息 安 全 管 理 体 系 概 述 与 术 语 提 供 了 ISMS 标 准 族 中 所 涉 及 的 通 用 术 语 及 基 本 原 则, 是 ISMS 标 准 族 中 最 基 础 的 标 准 之 一 ISMS 标 准 族 中 的 每 个 标 准 都 有 术 语 和 定 义 部 分, 但 不 同 标 准 的 术 语 间 往 往 缺 乏 协 调 性, 而 ISO/IEC 27000 则 主 要 用 于 实 现 这 种 协 调 2. ISO/IEC 27001 ISO/IEC 27001 信 息 安 全 管 理 体 系 要 求 是 建 立 信 息 安 全 管 理 体 系 (ISMS) 的 一 套 规 范, 其 中 详 细 说 明 了 建 立 实 施 和 维 护 信 息 安 全 管 理 体 系 的 要 求, 本 标 准 将 在 第 3 章 进 行 详 细 的 解 析 3. ISO/IEC 27002 ISO/IEC 27002 信 息 安 全 管 理 实 用 规 则 为 在 组 织 内 启 动 实 施 保 持 和 改 进 信 息 安 全 管 理 提 供 指 南 和 通 用 的 原 则 该 标 准 概 述 的 目 标 提 供 了 有 关 信 息 安 全 管 理 通 常 公 认 的 目 标 的 通 用 指 南 其 包 含 的 实 施 规 则 可 以 认 为 是 开 发 组 织 具 体 指 南 的 起 点 但 该 实 施 规 则 中 的 控 制 和 指 导 并 不 全 都 是 适 用 的, 应 当 根 据 企 业 自 身 情 况 对 控 制 措 施 进 行 扩 充 与 裁 减 4. ISO/IEC 27003 ISO/IEC 27003 信 息 安 全 管 理 体 系 实 施 指 南 为 建 立 实 施 监 视 评 保 持 和 改 进 符 合 ISO/IEC 27001 的 ISMS 提 供 了 实 施 指 南 和 进 一 步 的 信 息, 使 用 者 主 要 为 组 织 内 负 责 实 施 ISMS 的 人 员 5. ISO/IEC 27004 ISO/IEC 27004 信 息 安 全 管 理 测 量 主 要 为 组 织 测 量 信 息 安 全 控 制 措 施 和 ISMS 过 程 的 有 效 性 提 供 指 南 该 标 准 将 测 量 分 为 有 效 性 测 量 和 过 程 测 量 两 个 类 别, 列 出 了 多 种 测 量 方 法, 例 如 调 查 问 卷 观 察 知 识 评 估 检 查 二 次 执 行 测 试 以 及 抽 样 等
该 标 准 定 义 了 ISMS 的 测 量 过 程 : 1) 首 先 要 实 施 ISMS 的 测 量, 应 定 义 选 择 测 量 措 施, 同 时 确 定 测 量 对 象 和 检 验 标 准, 形 成 测 量 计 划 ; 2) 实 施 ISMS 测 量 的 过 程 中, 应 定 义 数 据 的 收 集 分 析 和 报 告 程 序 并 评 审 批 准 提 供 资 源 以 支 持 测 量 活 动 的 开 展 ; 3) 在 ISMS 的 检 查 和 处 置 阶 段, 也 应 对 测 量 措 施 加 以 改 进, 这 就 要 求 首 先 定 义 测 量 过 程 的 评 价 准 则, 对 测 量 过 程 加 以 监 控, 并 定 期 实 施 评 审 6. ISO/IEC 27005 ISO/IEC 27005 信 息 安 全 风 险 管 理 给 出 了 信 息 安 全 风 险 管 理 的 指 南, 其 中 描 述 的 技 术 遵 循 ISO/IEC 27001 中 的 通 用 概 念 模 型 和 过 程 该 标 准 介 绍 了 一 般 性 的 风 险 管 理 过 程, 并 重 点 阐 述 了 风 险 评 估 的 几 个 重 要 环 节, 包 括 风 险 评 估 风 险 处 理 风 险 接 受 等 在 标 准 的 附 录 中, 给 出 了 资 产 影 响 脆 弱 性 以 及 风 险 评 估 的 方 法, 并 列 出 了 常 见 的 威 胁 和 脆 弱 性 最 后 还 给 出 了 根 据 不 同 通 信 系 统 以 及 不 同 安 全 问 题 和 威 胁 选 择 控 制 措 施 的 方 法 7. ISO/IEC 27006 ISO/IEC 27006 信 息 安 全 管 理 体 系 认 证 机 构 的 要 求 认 可 的 主 要 内 容 是 对 从 事 ISMS 认 证 的 机 构 提 出 了 要 求 和 规 范, 或 者 说 它 规 定 了 一 个 机 构 具 备 怎 样 的 条 件 就 可 以 从 事 ISMS 认 证 业 务 8. ISO/IEC 27007 ISO/IEC 27007 信 息 安 全 管 理 体 系 审 核 指 南 为 有 认 证 资 格 的 组 织 按 照 ISO/IEC 27001 和 ISO/IEC 27002 来 审 核 待 认 证 的 企 业 的 ISMS 该 标 准 主 要 参 考 ISO/IEC 19001:2002 质 量 和 环 境 管 理 体 系 审 核 指 南 所 有 管 理 体 系 基 本 都 是 相 通 的,ISO/IEC 27007 强 调 了 ISMS 的 特 殊 之 处 9. ISO/IEC 27008 ISO/IEC 27008 是 关 于 技 术 类 控 制 的 审 核 部 分, 为 审 核 员 提 供 了 控 制 措 施 的 审 核 指 南 1.3. ISO/IEC 27001:2013 版 概 述 1.3.1. 标 准 的 基 本 架 构 ISO/IEC 27001:2013 采 用 了 ISO Guide 83 的 通 用 架 构, 该 导 则 对 管 理 体 系 标 准 在 架 构 格 式 通 用 短 语 和 定 义 方 面 进 行 了 统 一, 同 时 也 是 ISO 组 织 未 来 所 有 管 理 制 度 制 定 时 的 重 要 依 据 此 通 用 架 构 将 确 保 今 后 编 制 或 修 订 管 理 体 系 标 准 的 持 续 性 整 合 性 和 简 单 化, 这 也 将 使 标 准 更 易 读 易 懂, 有 利 于 不 同 管 理 体 系 间 进 行 接 轨 整 合 第 一 个 采 用 导 则 83 的 标 准 是 2013 年 年 5 月 发 布 的 业 务 连 续 管 理 体 系 标 准 ISO 22301:2012 预 计 已 颁 布 的 标 准 如 ISO9000/ ISO20000 未 来 的 改 版 也 将 采 用 了 ISO Guide 83 的 通 用 架 构 下 图 为 ISO Guide 83 的 通 用 架 构
从 目 录 结 构 上 不 难 看 出, 标 准 不 再 对 PDCA 模 型 进 行 大 段 描 述, 而 是 将 其 思 想 方 法 融 汇 到 标 准 的 架 构 中 下 图 为 ISO/IEC 27001:2013 的 基 本 架 构 1.3.2. 标 准 正 文 内 容 简 介 该 标 准 第 1-3 章 主 要 阐 明 了 该 标 准 的 适 用 范 围 引 用 的 文 件 及 术 语 和 定 义 第 4 章 属 于 Plan 阶 段 的 一 个 组 成 部 分 该 章 节 介 绍 了 建 立 适 用 于 组 织 信 息 安 全 管 理 环 境 的 必 要 要 求, 包 括 需 求 要 求 与 范 围 涉 及 了 解 组 织 现 状 及 背 景 明 确 建 立 信 息 安 全 管 理 体 系 的 目 的 理 解 相 关 方 的 需 求 与 期 望 确 定 信 息 安 全 管 理 体 系 范 围 第 5 章 属 于 Plan 阶 段 的 一 个 组 成 部 分 该 章 节 总 结 了 最 高 管 理 层 在 信 息 安 全 管 理 体 系 中 承 担 角 色 的 具 体 要 求, 以 及 如 何 通 过 一 份 声 明 的 策 略 来 向 组 织 传 达 领 导 层 的 期 望 涉 及 了 领 导 力 和 承 诺 信 息 安 全 方 针 目 标, 以 及 角 色 职 责 和 承 诺
第 6 章 属 于 Plan 阶 段 的 一 个 组 成 部 分 该 章 节 介 绍 了 处 理 风 险 和 机 遇 的 行 动, 以 及 可 实 现 的 信 息 安 全 目 标 与 实 现 计 划 涉 及 了 信 息 安 全 风 险 评 估 风 险 所 有 者 信 息 安 全 风 险 处 置 适 用 性 声 明 信 息 安 全 目 标 第 7 章 属 于 Plan 阶 段 的 一 个 组 成 部 分 该 章 节 详 细 叙 述 了 建 立 实 施 保 持 和 改 进 一 个 有 效 的 信 息 安 全 管 理 体 系 所 需 要 的 支 持 包 括 : 资 源 要 求 参 与 人 员 的 能 力 意 识 与 利 益 相 关 方 沟 通 文 档 化 信 息 第 8 章 属 于 Do 阶 段 的 一 个 组 成 部 分 该 章 节 描 述 了 组 织 信 息 安 全 体 系 实 施 中 的 必 要 过 程, 涉 及 运 行 计 划 及 控 制 信 息 安 全 风 险 评 估 信 息 安 全 风 险 处 置 第 9 章 属 于 Check 阶 段 的 一 个 组 成 部 分 该 章 节 总 结 了 度 量 ISMS 执 行 ISMS 与 国 际 标 准 及 管 理 层 期 望 的 符 合 性 寻 求 管 理 层 期 望 反 馈 的 要 求, 涉 及 监 控 度 量 分 析 和 评 价, 内 部 审 核, 管 理 评 审 第 10 章 属 于 Action 阶 段 的 一 个 组 成 部 分 该 章 节 描 述 了 组 织 应 通 过 纠 正 行 动 来 识 别 和 改 进 不 符 合 项, 涉 及 不 符 合 项 不 纠 正 措 施 持 续 改 进 1.4. ISO/IEC 27001:2013 版 变 化 1.4.1. 整 体 变 化 ISO27001:2013 版 对 标 准 架 构 进 行 了 大 幅 修 改, 以 适 应 未 来 管 理 体 系 标 准 中 使 用 的 新 的 架 构, 简 化 与 其 他 管 理 体 系 的 整 合 标 准 新 版 删 除 了 旧 版 中 重 复 不 适 用 的 内 容, 结 构 上 更 清 晰, 内 容 上 更 精 炼, 逻 辑 上 更 严 谨, 并 且 在 管 理 要 求 的 定 义 上 变 得 更 具 弹 性, 给 予 组 织 更 灵 活 的 实 施 空 间 2005 版 原 本 有 11 个 控 制 域 133 个 控 制 项,2013 标 准 调 整 为 14 个 控 制 域 114 个 控 制 项 控 制 项 变 化 : 增 加 了 11 个 控 制 项 删 除 了 20 个 控 制 项 合 并 移 动 减 少 10 个 控 制 项, 总 计 减 少 了 19 个 控 制 项
1.4.2. 正 文 部 分 的 变 化 1.4.2.1. 正 文 部 分 架 构 的 变 化 ISO27001:2013 版 对 正 文 的 架 构 进 行 了 调 整, 采 用 了 ISO Guide 83 的 通 用 架 构, 采 用 此 架 构 的 好 处 在 于 可 将 各 标 准 的 要 求, 以 统 一 的 架 构 进 行 描 述 Annex SL 架 构 考 虑 了 管 理 体 系 间 的 兼 容 性, 有 利 于 不 同 管 理 体 系 间 进 行 接 轨 整 合 变 化 的 调 整 详 见 下 图
1.4.2.2. PDCA 的 融 合 在 ISO27001:2005 版 中, 标 准 在 正 文 部 分 中 对 PDCA 模 型 进 行 了 大 幅 描 述, 在 ISO27001:2013 版 中, 标 准 删 除 了 对 PDCA 的 描 述 内 容, 取 而 代 之 的 是 正 文 10.2 中 的 一 句 持 续 改 进 但 从 标 准 编 写 的 目 录 结 构 上 看,2013 版 正 文 内 容 调 整 为 策 划 支 持 运 行 绩 效 评 价 改 进, 架 构 上 其 实 已 经 融 入 了 PDCA 思 想 如 图 1.4.2.3. 风 险 评 估 的 变 化 新 版 简 化 了 对 风 险 识 别 风 险 分 析 的 要 求 的 描 述, 不 再 强 调 对 资 产 责 任 人 威 胁 脆 弱 性 等 进 行 识 别, 这 意 味 着 组 织 可 选 用 的 风 险 评 估 的 方 法 可 以 更 加 宽 泛 和 灵 活 组 织 可 以 根 据 自 身 的 情 况, 选 用 简 化 的 风 险 评 估 方 法, 或 继 续 使 用 现 行 的 方 法
1.4.3. 附 录 A 内 容 变 化 1.4.3.1. 附 录 A 变 化 变 化 概 述 在 控 制 域 结 构 上,ISO27001:2013 版 将 密 码 学 和 供 应 关 系 列 成 两 个 单 独 的 控 制 域, 并 将 旧 版 的 通 信 与 操 作 管 理 拆 分 为 操 作 安 全 和 通 信 安 全 两 个 控 制 域, 详 见 下 图 在 控 制 措 施 的 设 置 上,ISO27001:2013 保 留 了 多 数 老 的 控 制 项, 但 对 旧 版 中 相 近 或 类 似 的 项 进 行 了 整 合, 删 除 了 部 分 过 时 的 或 太 过 于 具 体 的 控 制 措 施, 并 针 对 这 几 年 信 息 技 术 的 发 展, 将 移 动 设 备 管 理 列 入 了 控 制 项 1.4.3.2. 新 增 的 控 制 措 施 ISO/IEC 27001:2013 较 2005 版 新 增 了 11 个 控 制 措 施, 新 增 的 控 制 措 施 如 下 : 注 : 由 于 对 应 国 标 暂 未 出 台, 尚 无 官 方 的 中 文 翻 译, 以 下 译 文 仅 作 参 考 1) A.6.1.5 Information security in project management 项 目 管 理 中 的 信 息 安 全 描 述 Information security shall be addressed in project management, regardless of the type of the project. 参 考 译 文 实 施 任 何 项 目 应 考 虑 信 息 安 全 的 相 关 要 求 说 明 该 控 制 项 加 强 了 对 项 目 中 的 安 全 管 理 2) A.12.6.2 Restrictions on software installation 限 制 软 件 安 装 描 述 Rules governing the installation of software by users shall be established and implemented. 参 考 译 文 应 建 立 和 实 施 用 户 软 件 安 装 的 规 则
说 明 该 控 制 项 意 在 加 强 对 版 权 和 技 术 漏 洞 的 控 制 3) A.14.2.1 Secure development policy 安 全 的 开 发 策 略 描 述 Rules for the development of software and systems shall be established and applied to developments within the organization. 参 考 译 文 应 建 立 组 织 内 部 的 软 件 和 系 统 的 开 发 准 则 说 明 该 控 制 项 加 强 了 信 息 系 统 生 命 周 期 中 的 安 全 开 发 策 略 4) A.14.2.5 Secure system engineering principles 安 全 系 统 工 程 原 则 描 述 Principles for engineering secure systems shall be established, documented, maintained and applied to any information system development efforts. 参 考 译 文 应 建 立 记 录 维 护 和 应 用 安 全 系 统 工 程 原 则, 并 应 用 于 任 何 信 息 系 统 工 程 说 明 该 控 制 项 加 强 了 信 息 系 统 生 命 周 期 中 的 程 序 与 流 程 5) A.14.2.6 Secure development environment 开 发 环 境 安 全 描 述 Organizations shall establish and appropriately protect secure development environment for system development and integration efforts that cover the entire system development lifecycle. 参 考 译 文 在 整 个 系 统 开 发 生 命 周 期 的 系 统 开 发 和 集 成 工 作 中, 应 建 立 并 适 当 保 护 开 发 环 境 的 安 全 说 明 该 控 制 项 加 强 了 信 息 系 统 生 命 周 期 中 的 开 发 环 境 安 全 6) A.14.2.8 System security testing 系 统 安 全 测 试 描 述 Testing of security functionality shall be carried out during development. 参 考 译 文 在 开 发 过 程 中, 应 进 行 安 全 性 测 试 说 明 该 控 制 项 加 强 了 信 息 系 统 生 命 周 期 中 的 系 统 安 全 性 7) A.15.1.1 Information security policy for supplier relationships 供 应 商 关 系 的 信 息 安 全 策 略 描 述 Information security requirements for mitigating the risks associated with supplier access to organization s assets shall be documented. 参 考 译 文 为 降 低 供 应 商 使 用 组 织 资 产 所 带 来 的 风 险, 应 与 供 应 商 签 署 包 含 安 全 要 求 的 协 议 说 明 此 项 控 制 措 施 加 强 了 对 供 应 商 的 管 理 要 求 8) A.15.1.3 Information and communication technology supply chain 信 息 和 通 信 技 术 的 供 应 链
描 述 Agreements with suppliers shall include requirements to address the information security risks associated with information and communications technology services and product supply chain. 参 考 译 文 供 应 商 协 议 应 包 括 信 息 通 信 技 术 服 务 和 铲 平 供 应 链 的 相 关 信 息 安 全 要 求 说 明 此 项 控 制 措 施 提 出 了 供 应 链 的 概 念, 加 强 了 对 供 应 链 中 断 的 风 险 控 制 9) A.16.1.4 Assessment and decision on information security events 评 估 和 决 策 信 息 安 全 事 件 描 述 Information security events shall be assessed and it shall be decided if they are to be classified as information security incidents. 参 考 译 文 应 评 估 信 息 安 全 事 态, 以 决 定 是 否 将 其 认 定 为 信 息 安 全 事 件 说 明 信 息 安 全 事 件 处 理 中 增 加 了 评 估 程 序 10) A.16.1.5 Response to information security incidents 信 息 安 全 事 件 的 响 应 描 述 Information security incidents shall be responded to in accordance with the documented procedures. 参 考 译 文 应 按 照 文 件 化 的 程 序 响 应 信 息 安 全 事 件 说 明 强 调 安 全 事 件 响 应 的 规 范 性 程 序 化 11) A.17.2.1 Availability of information processing facilities 信 息 处 理 设 施 的 可 用 性 描 述 Information processing facilities shall be implemented with redundancy sufficient to meet availability requirements. 参 考 译 文 信 息 处 理 设 施 应 具 备 足 够 的 冗 余 以 满 足 可 用 性 要 求 说 明 加 强 可 用 性 管 理, 完 善 原 BCM 管 理 的 生 命 周 期 1.4.3.3. 删 除 的 控 制 措 施 ISO/IEC 27001:2013 较 2005 版 删 减 了 20 项 控 制 措 施, 删 减 的 控 制 措 施 如 下 : 编 号 控 制 措 施 删 除 原 因 A.6.1.1 信 息 安 全 的 管 理 承 诺 在 新 版 正 文 管 理 层 承 诺 中 已 包 含 其 内 容 A.6.1.2 信 息 安 全 协 调 新 版 正 文 中 已 包 含 其 内 容 A.6.1.4 信 息 处 理 设 施 的 授 权 过 程 已 在 新 版 A.8.1.3 资 产 的 合 理 使 用 中 涵 盖 A.6.2.1 与 外 部 各 方 相 关 风 险 的 识 别 在 新 版 正 文 风 险 评 估 与 处 理 中 已 涵 盖 A.6.2.2 处 理 与 客 户 有 关 的 安 全 问 题 在 新 版 正 文 风 险 评 估 与 处 理 中 已 涵 盖
编 号 控 制 措 施 删 除 原 因 A.10.7.4 系 统 文 件 安 全 系 统 文 件 也 属 于 信 息 资 产, 相 关 要 求 已 包 含 在 其 他 控 制 项 中 A.10.8.5 业 务 信 息 系 统 相 关 要 求 已 包 含 在 其 他 控 制 项 中 A.11.4.2 外 部 连 接 的 用 户 鉴 别 要 求 太 过 具 体, 已 在 新 版 A.9 中 涵 盖 A.11.4.3 网 络 上 的 设 备 标 识 要 求 太 过 具 体, 已 在 新 版 A.13.1.3 中 涵 盖 A.11.4.4 远 程 诊 断 和 配 置 端 口 的 保 护 要 求 太 过 具 体, 已 在 新 版 A.13.1.3 中 涵 盖 A.11.4.6 网 络 连 接 控 制 要 求 太 过 具 体, 已 在 新 版 A.13.1.3 中 涵 盖 A.11.4.7 网 络 路 由 控 制 要 求 太 过 具 体, 已 在 新 版 A.13.1.3 中 涵 盖 A.11.6.2 敏 感 系 统 隔 离 部 分 要 求 已 在 新 版 A.13.1.3 网 络 隔 离 中 涵 盖, 其 他 相 关 要 求 由 物 理 安 全 等 体 现 A.12.2.1 输 入 数 据 确 认 要 求 太 过 具 体, 已 在 新 版 A.14.2.5 安 全 系 统 工 程 原 则 中 涵 盖 A.12.2.2 内 部 处 理 的 控 制 要 求 太 过 具 体, 已 在 新 版 A.14.2.5 安 全 系 统 工 程 原 则 中 涵 盖 A.12.2.3 消 息 完 整 性 要 求 太 过 具 体, 已 在 新 版 A.14.2.5 安 全 系 统 工 程 原 则 中 涵 盖 A.12.2.4 输 出 数 据 确 认 要 求 太 过 具 体, 已 在 新 版 A.14.2.5 安 全 系 统 工 程 原 则 中 涵 盖 A.12.5.4 信 息 泄 露 相 关 要 求 已 包 含 在 其 他 控 制 项 中 A.15.1.5 防 止 滥 用 信 息 处 理 设 施 相 关 要 求 已 包 含 在 其 他 控 制 项 中 A.15.3.2 信 息 系 统 审 计 工 具 的 保 护 审 计 工 具 作 为 软 件 资 产 的 一 种, 已 受 访 问 控 制 及 其 他 措 施 的 管 控 1.4.3.4. 合 并 的 控 制 措 施 ISO/IEC 27001:2005 ISO/IEC 27001:2013 合 并 原 因 A.6.1.3 信 息 安 全 职 责 的 分 配 A.8.1.1 角 色 和 职 责 A.11.2.1 用 户 的 注 册 A.11.5.2 用 户 的 标 识 和 鉴 别 A.11.5.1 安 全 登 陆 规 程 A.11.5.5 会 话 超 时 A.11.5.6 联 机 时 间 的 限 定 A.10.4.1 恶 意 代 码 控 制 A.10.4.2 控 制 移 动 代 码 A.10.10.1 审 计 记 录 A.10.10.2 监 视 系 统 的 使 用 A.10.10.5 日 志 信 息 的 保 护 A.10.10.3 管 理 员 和 操 作 员 日 志 A.10.10.4 故 障 日 志 A.6.1.1 信 息 安 全 的 角 色 和 两 者 存 在 冗 余 职 责 A.9.2.1 用 户 的 注 册 和 注 两 者 存 在 冗 余 消 A.9.4.2 安 全 登 陆 程 序 要 求 太 过 具 体, 进 行 提 炼 合 并 A.12.2.1 控 制 恶 意 软 件 两 者 存 在 冗 余 A.12.4.1 事 件 日 志 三 者 存 在 冗 余 A.12.4.3 管 理 员 和 操 作 者 两 者 存 在 冗 余 日 志
ISO/IEC 27001:2005 ISO/IEC 27001:2013 合 并 原 因 A.10.9.1 电 子 商 务 A.10.9.3 公 共 可 用 信 息 A.14.1.2 公 共 网 络 应 用 服 务 的 安 全 两 者 存 在 冗 余, 电 子 商 务 也 是 公 共 网 络 应 用 服 务 的 一 种 A.14.1.1 在 业 务 连 续 性 管 理 过 程 中 包 含 信 息 安 全 A.14.1.3 制 定 和 实 施 包 含 信 息 安 全 的 业 务 连 续 性 计 划 A.14.1.4 测 试 维 护 和 再 评 估 业 务 连 续 性 计 划 A.17.1.2 实 施 信 息 安 全 的 连 续 性 三 者 存 在 冗 余
2. ISO/IEC 27001:2013 版 标 准 解 析 2.1. 概 述 ISO/IEC 27001:2013 由 引 言 正 文 及 附 录 三 个 部 分 组 成 1. 引 言 部 分 ISO/IEC 27001:2013 的 引 言 包 括 两 部 分 :0.1 总 则 和 0.2 与 其 他 管 理 体 系 的 兼 容 性 0.1 总 则 描 述 了 制 定 ISO/IEC 27001:2013 的 用 途 信 息 安 全 管 理 体 系 的 组 成 及 应 用 对 象 0.2 与 其 他 管 理 体 系 的 兼 容 性 则 解 释 该 标 准 采 用 标 准 化 ISO Annex SL 通 用 架 构, 对 于 与 其 他 管 理 体 系 兼 容 的 的 好 处 2. 正 文 部 分 ISO/IEC 27001:2013 的 正 文 分 为 10 章, 分 别 为 : 1) 范 围 ; 2) 引 用 标 准 ; 3) 术 语 与 定 义 ; 4) 组 织 环 境 ; 5) 领 导 力 ; 6) 策 划 ; 7) 支 持 ; 8) 实 施 ; 9) 绩 效 评 价 ; 10) 改 进 3. 附 录 部 分 ISO/IEC 27001:2013 的 附 录 命 名 为 附 录 A, 附 录 A 为 规 范 性 附 录, 列 出 了 实 施 ISMS 的 控 制 目 标 和 控 制 措 施, 与 正 文 部 分 内 容 一 样, 在 附 录 A 中 选 择 控 制 目 标 和 控 制 措 施 是 规 定 的 ISMS 过 程 的 一 部 分
2.2. 引 言 2.2.1. 总 则 本 国 际 标 准 为 组 织 建 立 实 施 维 护 和 持 续 改 进 信 息 安 全 管 理 体 系 (ISMS) 提 出 相 关 要 求 采 用 ISMS 是 组 织 的 一 项 战 略 决 策 组 织 ISMS 的 设 计 和 实 施 受 组 织 的 战 略 决 策 组 织 需 求 目 标 安 全 需 求 以 及 工 作 流 程 和 组 织 规 模 等 因 素 的 影 响 上 述 因 素 会 随 着 时 间 不 断 发 生 变 化 This International Standard has been prepared to provide requirements for establishing, implementing, maintaining and continually improving an information security management system. The adoption of an information security management system is a strategic decision for an organization. The establishment and implementation of an organization s information security management system is influenced by the organization s needs and objectives, security requirements, the organizational processes used and the size and structure of the organization. All of these influencing factors are expected to change over time. 信 息 安 全 管 理 体 系 通 过 实 施 风 险 管 理 过 程 来 保 护 组 织 信 息 的 保 密 性 完 整 性 和 可 用 性, 对 风 险 进 行 充 分 的 管 理 并 为 相 关 方 带 来 信 心 信 息 安 全 管 理 体 系 是 组 织 整 体 管 理 架 构 和 管 理 流 程 的 组 成 部 分 组 织 在 进 行 流 程 信 息 系 统 控 制 措 施 设 计 过 程 中 均 应 考 虑 信 息 安 全 The information security management system preserves the confidentiality, integrity and availability of information by applying a risk management process and gives confidence to interested parties that risks are adequately managed. It is important that the information security management system is part of and integrated with the organization s processes and overall management structure and that information security is considered in the design of processes, information systems, and controls. It is expected that an information security management system implementation will be scaled in accordance with the needs of the organization. 本 国 际 标 准 可 以 用 于 内 部 或 外 部 机 构 用 于 对 组 织 的 信 息 安 全 管 理 能 力 进 行 评 估 以 确 认 其 是 否 满 足 组 织 自 身 的 信 息 安 全 需 求 This International Standard can be used by internal and external parties to assess the organization s ability to meet the organization s own information security requirements. 本 标 准 附 录 中 列 举 的 控 制 措 施 的 先 后 顺 序 不 代 表 其 重 要 程 度 或 实 施 的 先 后 顺 序 要 求 列 表 编 号 顺 序 只 做 参 考 用 途 The order in which requirements are presented in this International Standard does not reflect their importance or imply the order in which they are to be implemented. The list items are enumerated for reference purpose only.
ISO/IEC 27000 描 述 了 信 息 安 全 管 理 体 系 的 综 述 和 术 语, 参 考 了 信 息 安 全 管 理 体 系 标 准 族 ( 包 括 ISO/IEC 27003W, ISO/IEC 27004[3] 和 ISO/IEC 27005[4]) 的 相 关 名 词 解 释 和 定 义 ISO/IEC 27000 describes the overview and the vocabulary of information security management systems, referencing the information security management system family of standards (including ISO/IEC 27003[2], ISO/IEC 27004[3] and ISO/IEC 27005[4]), with related terms and definitions. 本 标 准 给 出 了 信 息 安 全 管 理 体 系 的 基 本 要 求, 为 信 息 安 全 管 理 体 系 的 建 立 实 施 运 行 和 保 持 改 进 提 供 了 有 效 的 参 考 采 用 信 息 安 全 管 理 体 系 应 是 组 织 的 一 项 战 略 决 策 信 息 安 全 管 理 的 本 质 是 风 险 管 理, 组 织 可 以 通 过 信 息 安 全 管 理 体 系 的 建 设 来 保 护 组 织 信 息 的 保 密 性 完 整 性 可 用 性, 并 对 相 关 风 险 进 行 有 效 的 管 控 信 息 安 全 管 理 体 系 应 建 立 在 组 织 的 管 理 架 构 和 管 理 流 程 之 上, 脱 离 了 组 织 的 经 营 宗 旨 和 经 营 环 境 谈 信 息 安 全 是 没 有 意 义 的 信 息 安 全 的 建 设 是 一 个 系 统 工 程, 它 需 求 对 信 息 的 各 个 处 理 环 节 进 行 统 一 的 综 合 考 虑 规 划 和 构 架, 并 要 时 时 兼 顾 组 织 内 外 环 境 的 不 断 变 化, 任 何 环 节 上 的 缺 陷 都 会 对 企 业 信 息 安 全 构 成 威 胁 在 这 里 我 们 可 以 引 用 管 理 学 上 的 木 桶 原 理 加 以 说 明 木 桶 原 理 指 的 是 : 一 个 木 桶 由 许 多 块 木 板 组 成, 如 果 组 成 木 桶 的 这 些 木 板 长 短 不 一, 那 么 木 桶 的 最 大 容 量 不 取 决 于 长 的 木 板, 而 取 决 于 最 短 的 那 块 木 板 这 个 原 理 同 样 适 用 信 息 安 全 一 个 组 织 的 信 息 安 全 水 平 将 由 与 信 息 安 全 有 关 的 所 有 环 节 中 最 薄 弱 的 环 节 决 定 信 息 从 产 生 到 销 毁 的 生 命 周 期 过 程 中 包 括 了 产 生 收 集 加 工 交 换 存 储 检 索 存 档 销 毁 等 多 个 事 件, 表 现 形 式 和 载 体 会 发 生 各 种 变 化, 这 些 环 节 中 的 任 何 一 个 都 可 能 影 响 整 体 信 息 安 全 水 平 要 实 现 信 息 安 全 目 标, 一 个 组 织 必 须 使 构 成 安 全 防 范 体 系 这 只 木 桶 的 所 有 木 板 都 要 达 到 一 定 的 长 度 2.2.2. 与 其 他 管 理 体 系 的 兼 容 性 本 国 际 标 准 采 用 了 标 准 化 的 ISO Annex SL 通 用 架 构, 采 用 此 架 构 的 好 处 在 于 将 各 标 准 的 要 求 以 统 一 的 架 构 进 行 描 述 保 持 了 与 其 他 管 理 体 系 的 兼 容 性, 有 利 于 不 同 管 理 体 系 进 行 接 轨 和 整 合 This common approach defined in the Annex SL will be useful for those organizations that choose to operate a single management system that meets the requirements of two or more management system standards. 为 满 足 持 续 业 务 运 营 的 要 求, 组 织 可 能 将 管 理 体 系 方 法 论 用 于 多 个 领 域 的 管 理, 包 括 以 产 品 和 服 务 质 量 满 足 要 求 为 核 心 目 的 的 质 量 管 理 体 系 以 污 染 物 的 产 生 和 排 放 满 足 环 境 管 理 要 求 为 核 心 的 环 境 管 理 体 系, 以 及 以 信 息 资 产 的 安 全 满 足 要 求 为 核 心 的 信 息 安 全 管 理 体 系 越 来 越 多 的 组 织 会 选 择 其 中 几 个 甚 至 全 部 在 组 织 内 应 用, 显 然, 让 各 个 体 系 自 行 其 是 是
不 现 实 的 因 此, 管 理 体 系 的 整 合 已 经 成 为 大 势 所 趋 ISO/IEC 27001:2013 采 用 了 ISO Annex SL 通 用 架 构, 该 架 构 对 标 准 的 结 构 格 式 通 用 短 与 和 定 义 方 面 进 行 了 统 一 这 将 确 保 今 后 编 制 或 修 订 管 理 体 系 标 准 的 持 续 性 和 易 整 合 性 以 融 合 管 理 体 系 要 求 的 方 式 设 计 信 息 安 全 管 理 体 系 的 另 一 个 好 处, 可 以 使 实 施 和 维 护 管 理 体 系 所 需 的 资 源 得 到 最 有 效 率 的 适 用, 从 而 在 一 定 程 度 上 减 少 因 运 行 不 同 管 理 体 系 造 成 的 机 构 重 叠 和 管 理 官 僚 化, 也 可 减 少 业 务 过 程 中 的 执 行 人 员 不 得 不 分 别 理 解 不 同 管 理 体 系 要 求 带 来 的 混 乱 2.3. 范 围 本 国 际 标 准 规 定 了 在 组 织 内 部 建 立 实 施 维 护 和 持 续 改 进 信 息 安 全 管 理 体 系 的 要 求 本 国 际 标 准 还 包 括 了 组 织 进 行 评 估 和 处 置 信 息 安 全 风 险 的 要 求 在 本 国 际 标 准 中 规 定 的 要 求 是 通 用 的, 适 用 于 各 种 类 型 规 模 或 性 质 的 组 织 当 组 织 宣 布 符 合 本 国 际 标 准, 对 于 4 到 10 章 节 的 任 何 条 款 的 删 减 是 不 可 接 受 的 This International Standard specifies the requirements for establishing, implementing, maintaining and continually improving an information security management system within the context of the organization. This International Standard also includes requirements for the assessment and treatment of information security risks tailored to the needs of the organization. The requirements set out in this International Standard are generic and are intended to be applicable to all organizations, regardless of type, size or nature. Excluding any of the requirements specified in Clauses 4 to 10 is not acceptable when an organization claims conformity to this International Standard. 本 条 款 中 申 明 了 标 准 是 通 用 的, 适 用 于 各 种 类 型 的 组 织 本 标 准 所 提 出 的 架 构 是 高 度 概 括 和 通 用 的, 并 不 针 对 具 体 的 行 业, 因 此 标 准 指 出,4 到 10 章 的 内 容 不 能 删 减 也 就 是 说, 采 用 ISMS 的 组 织 只 能 删 减 附 录 A 的 内 容, 即 建 立 整 个 管 理 框 架 的 方 法 是 不 能 删 减 的, 能 删 减 的 只 是 具 体 的 控 制 措 施 对 于 附 录 A 的 删 减 原 则 是 : 1. 满 足 组 织 风 险 接 受 的 准 则 ; 2. 满 足 法 律 法 规 要 求 ; 3. 删 减 必 须 是 合 理 的, 且 能 够 证 明 ; 4. 必 须 提 供 证 据, 证 明 相 关 责 任 人 员 可 以 接 受 相 关 风 险 需 要 注 意 的 是 :ISO/IEC 27001:2013 对 需 要 采 用 标 准 的 组 织 而 言, 是 最 基 本 的 要 求 组 织 所 建 立 的 ISMS 可 超 出 标 准 的 要 求, 但 不 能 低 于 标 准 的 所 有 要 求, 删 减 要 满 足 规 定 的 前 提 2.4. 规 范 性 引 用 文 件 下 面 是 本 标 准 的 规 范 性 引 用 文 件 凡 注 明 日 期 的 引 用 文 件, 仅 该 引 用 的 版 本 适 用 没
有 注 明 日 期 的 引 用 文 件, 则 引 用 文 件 的 最 新 版 本 ( 包 括 任 何 修 订 后 的 版 本 ) 适 用 The following documents, in whole or in part, are ISO/IEC 27000, 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 体 系 概 述 和 术 语 normatively referenced in this document and are indispensable for its application. For dated references, only the edition cited applies.for undated references, the latest edition of the referenced document (including any amendments) applies. ISO/IEC 27000, Information technology Security techniques Information security management systems Overview and vocabulary 本 条 款 明 确 了 该 标 准 引 用 的 标 准 是 ISO/IEC 27000, 需 要 注 意 的 是, 凡 注 明 日 期 的 引 用 文 件, 仅 该 引 用 的 版 本 适 用 2.5. 术 语 和 定 义 ISO/IEC 27000 中 的 术 语 与 定 义 适 用 于 本 标 准 For the purposes of this document, the terms and definitions given in ISO/IEC 27000 apply. 注 : 以 下 术 语 和 定 义 均 来 自 27000, 保 留 了 原 先 顺 序 2.5.1. 访 问 控 制 access control 确 保 在 业 务 和 安 全 要 求 的 基 础 上 对 资 产 (4.5.3) 的 访 问 被 授 权 和 限 制 访 问 控 制 是 按 照 用 户 身 份 及 其 所 归 属 的 某 项 定 义 组 来 限 制 用 户 对 资 产 的 访 问, 或 限 制 其 对 资 产 的 的 使 用 访 问 控 制 通 常 用 于 系 统 控 制 物 理 控 制 等 多 个 领 域 2.5.2. 可 核 查 性 accountability 对 一 个 实 体 的 行 为 和 决 定 负 责 此 处 可 核 查 性 通 常 含 有 可 问 责 的 含 义, 如 标 准 A.9.3 中 对 认 证 信 息 的 保 护 负 责 2.5.3. 资 产 asset 任 何 对 组 织 有 价 值 的 东 西 1. 对 于 资 产 的 定 义 比 较 含 糊, 或 者 说 比 较 宽 泛 任 何 有 价 值 的 东 西 都 以 资 产 来 论 述, 组 织 的 东 西 就 分 为 两 类 : 资 产 和 垃 圾 就 资 产 和 信 息 资 产 (4.5.18) 来 说, 后 者 显 然 是 前 者 的 子 集 资 产 可 以 分 为 以 下 几 种 : a) 信 息, 例 如 : 文 档 和 数 据 等 ; b) 软 件, 例 如 : 电 脑 程 序 等 ; c) 硬 件, 例 如 : 存 储 设 备 网 络 设 备 等 ; d) 服 务, 例 如 :IT 服 务 等 e) 人 力 资 源, 包 : 括 人 的 资 格 经 验 能 力 等 ;
f) 无 形 资 产 : 例 如 声 誉 和 形 象 等 2. 根 据 资 产 拥 有 者 的 情 况, 资 产 拥 有 者 可 以 是 组 织, 也 可 以 是 个 人 2.5.4. 攻 击 attack 试 图 摧 毁 暴 露 涂 改 禁 用 窃 取 或 非 法 访 问 未 经 授 权 使 用 的 资 产 (4.5.3) 任 何 对 资 产 的 未 授 权 访 问 或 使 用 都 视 为 攻 击 2.5.5. 认 证 authentication 确 保 对 某 个 实 体 特 征 描 述 正 确 性 的 证 据 认 证 是 确 认 用 户 为 实 体 的 授 权 者 的 过 程, 认 证 可 以 基 于 以 下 一 个 或 多 个 因 素 : 1. 根 据 你 所 知 道 的 信 息 来 证 明 你 的 身 份 (what you know, 你 知 道 什 么 ); 假 设 某 些 信 息 只 有 你 本 人 知 道, 如 暗 号 密 码 等, 通 过 询 问 这 个 信 息 就 可 以 确 认 你 的 身 份 ; 2. 根 据 你 所 拥 有 的 东 西 来 证 明 你 的 身 份 (what you have, 你 有 什 么 ); 假 设 某 一 件 东 西 只 有 你 本 人 拥 有, 如 IC 卡 USB Key 单 位 数 字 证 书 等, 通 过 出 示 这 个 东 西 也 可 以 确 认 你 的 身 份 ; 3. 根 据 独 一 无 二 的 身 体 特 征 来 证 明 你 的 身 份 (who you are, 你 是 谁 ), 比 如 指 纹 面 貌 等 2.5.6. 真 实 性 authenticity 验 证 一 个 实 体 是 其 所 声 称 的 所 得 结 果 中 的 一 种 属 性 此 处 真 实 性 一 般 指 认 证 信 息 的 真 实 性 可 靠 性 2.5.7. 可 用 性 availability 根 据 授 权 实 体 的 要 求 可 访 问 或 可 利 用 的 特 性 可 用 性 的 目 的 是 让 所 有 合 法 用 户 能 够 使 用 到 已 授 权 的 信 息 和 功 能 可 用 性 通 常 用 百 分 率 表 示, 公 式 为 :{( 规 定 服 务 时 间 - 因 意 外 中 断 服 务 时 间 )/ 规 定 服 务 时 间 }X100% 例 如 :99.9% 其 与 保 密 性 和 完 整 性 并 成 为 信 息 安 全 CIA 三 要 素 2.5.8. 业 务 连 续 性 business continuity 确 保 业 务 持 续 运 行 的 程 序 (4.5.30) 或 过 程 (4.5.31) 业 务 连 续 性 是 指 企 业 有 应 对 风 险 自 动 调 整 和 快 速 反 应 的 能 力, 以 保 证 企 业 业 务 的 连 续 运 转 为 企 业 重 要 应 用 和 流 程 提 供 业 务 连 续 性 应 该 包 括 以 下 三 个 方 面 1. 高 可 用 性 (High availability) 它 是 指 提 供 在 本 地 故 障 情 况 下, 能 继 续 访 问 应 用 的 能 力 无 论 这 个 故 障 是 业 务 流 程 物 理 设 施, 还 是 IT 软 硬 件 故 障 2. 连 续 操 作 (Continuous operations) 它 是 指 当 所 有 设 备 无 故 障 时 保 持 业 务 连 续 运 行 的 能 力 用 户 不 需 要 仅 仅 因 为 正 常 的 备 份 或 维 护 而 需 要 停 止 应 用 的 能 力 3. 灾 难 恢 复 (Disaster Recovery) 它 是 指 当 灾 难 破 坏 生 产 中 心 时, 在 不 同 的 地 点 恢 复 数 据 的 能 力 同 时, 上 述 三 个 部 分 不 是 相 互 孤 立 的, 是 相 互 关 联, 而 且 有 交 叉 的
2.5.9. 保 密 性 confidentiality 信 息 不 能 被 未 授 权 的 个 人 实 体 或 者 过 程 (4.5.31) 利 用 或 知 悉 的 特 性 保 密 性 强 调 信 息 只 为 授 权 用 户 使 用 的 特 征 保 密 性 是 在 可 靠 性 和 可 用 性 的 基 础 之 上, 保 障 信 息 安 全 的 重 要 手 段 常 用 的 保 密 技 术 : 1) 物 理 保 密 : 利 用 各 种 物 理 方 法, 如 限 制 隔 离 掩 蔽 控 制 等 措 施, 保 护 信 息 不 被 泄 露 2) 防 窃 听 : 使 对 手 侦 察 接 收 不 到 有 用 的 信 息 3) 防 辐 射 : 防 止 有 用 的 信 息 以 各 种 途 径 辐 射 出 去 4: 信 息 加 密 : 在 密 钥 的 控 制 下, 用 加 密 算 法 对 信 息 进 行 加 密 处 理 即 使 对 手 得 到 了 加 密 后 的 信 息 也 会 因 为 没 密 钥 而 无 法 读 懂 有 效 信 息 2.5.10. 控 制 措 施 control 在 行 政 技 术 管 理 和 法 律 的 管 理 风 险 (4.5.34) 的 方 法, 包 括 方 针 (4.5.28), 程 序 (4.5.30), 指 南 (4.5.16), 实 践 或 组 织 结 构 控 制 是 指 控 制 主 体 按 照 给 定 的 条 件 和 目 标, 对 控 制 客 体 施 加 影 响 的 过 程 和 行 为 控 制 也 常 视 为 保 护 和 对 策 的 同 义 词 2.5.11. 控 制 目 标 control objective 声 明 中 描 述 的 控 制 措 施 (4.5.10) 所 要 实 现 的 目 标 控 制 目 标 在 附 录 A 中 得 以 体 现,ISO/IEC 27001:2013 中 有 35 个 控 制 目 标 2.5.12. 纠 正 措 施 corrective action [ISO 9000:2005] 为 消 除 已 发 现 的 不 符 合 或 其 他 不 期 望 情 况 的 原 因 所 采 取 的 措 施 纠 正 措 施 和 预 防 措 施 (4.5.29) 的 区 别 在 于 : 采 取 纠 正 措 施 是 为 了 防 止 再 发 生, 而 采 取 预 防 措 施 是 为 了 防 止 发 生 2.5.13. 有 效 性 effectiveness 完 成 策 划 的 活 动 并 得 到 策 划 的 结 果 的 程 度 在 信 息 安 全 管 理 体 系 中, 有 效 性 通 常 指 信 息 安 全 目 标 达 成 的 程 度, 通 过 信 息 安 全 管 理 体 系 有 效 性 测 量 准 确 的 衡 量 ISMS 的 绩 效, 而 且 还 能 够 为 管 理 层 对 信 息 安 全 管 理 的 资 源 投 入 提 供 数 据 依 据 2.5.14. 效 率 efficiency 得 到 的 结 果 与 所 使 用 的 资 源 之 间 的 关 系 2.5.15. 事 态 event 特 定 情 况 的 发 生 1. 事 态 可 能 是 确 定 的, 也 可 能 是 不 确 定 的 2. 事 态 可 能 是 单 一 的, 也 可 能 是 系 列 的
3. 对 于 给 定 时 间 内 事 态 发 生 的 概 率 可 以 估 算 出 来 2.5.16. 指 南 guideline 为 达 成 制 定 控 制 目 标 所 给 出 的 建 议 指 南 阐 明 应 该 做 什 么 河 怎 么 做 以 达 到 策 略 中 所 制 定 的 控 制 目 标 2.5.17. 影 响 impact 对 实 现 业 务 目 标 产 生 的 不 利 变 化 2.5.18. 信 息 资 产 information asset 对 组 织 有 价 值 的 知 识 或 数 据 一 般 信 息 资 产 按 其 形 式 的 不 同 分 为 五 大 类 : 数 据 资 产 实 物 资 产 软 件 资 产 人 员 资 产 和 服 务 资 产 2.5.19. 信 息 安 全 information security 保 持 信 息 的 保 密 性 (4.5.9), 完 整 性 (4.5.25), 可 用 性 (4.5.7); 另 外 也 可 以 包 括 诸 如 真 实 性 (4.5.6), 可 核 查 性 (4.5.2), 不 可 否 认 性 (4.5.27) 和 可 靠 性 (4.5.33) 等 关 于 信 息 安 全 的 详 细 解 释 参 见 本 教 材 第 一 章 2.5.20. 信 息 安 全 事 态 information security event 信 息 安 全 事 态 是 指 系 统 服 务 或 网 络 的 一 种 可 识 别 的 状 态 的 发 生, 他 可 能 是 对 信 息 安 全 (4.5.19) 方 针 (4.5.28) 的 违 反 或 控 制 措 施 (4.5.10) 的 失 败, 或 是 和 安 全 关 联 的 一 个 先 前 未 知 的 状 态 1. 有 害 或 意 外 的 信 息 安 全 事 态 是 引 发 信 息 安 全 事 件 的 源 头 2. 信 息 安 全 事 态 发 生 后 可 能 造 成 信 息 安 全 事 件, 也 可 能 未 造 成 信 息 安 全 事 件 3. 信 息 安 全 事 态 可 能 由 一 个 原 因 导 致, 也 可 能 由 多 个 原 因 导 致 2.5.21. 信 息 安 全 事 件 information security incident 一 个 信 息 安 全 事 件 由 单 个 的 或 者 一 系 列 的 有 害 或 意 外 信 息 安 全 事 态 (4.5.20) 组 成, 它 们 具 有 损 害 业 务 运 作 和 威 胁 信 息 安 (4.5.19) 的 极 大 的 可 能 性 1. 一 个 或 多 个 有 害 的 或 者 意 外 信 息 安 全 事 态 是 导 致 信 息 安 全 事 件 的 源 头 2. 事 件 发 生 后, 根 据 事 件 的 影 响 程 度, 可 分 为 一 般 事 件 和 重 大 事 件 根 据 信 息 安 全 事 件 的 影 响 程 度, 对 信 息 安 全 事 件 做 出 最 恰 当 和 最 有 效 的 响 应 3. 尽 管 信 息 安 全 事 态 可 能 是 意 外 或 违 故 意 违 反 信 息 安 全 控 制 措 施 的 企 图 的 结 果, 但 在 多 数 情 况 下, 信 息 安 全 事 态 本 身 并 不 意 味 着 破 坏 信 息 安 全 的 企 图 真 正 获 得 了 成 功, 因 此 也 并 不 一 定 会 对 保 密 性 完 整 性 和 / 或 可 用 性 产 生 影 响 也 就 是 说, 并 非 所 有 信 息 安 全 事 态 都 会 被 归 类 为 信 息 安 全 事 件 2.5.22. 信 息 安 全 事 件 管 理 information security incident management
从 信 息 安 全 事 件 (4.5.21) 中 检 测 报 告 评 估 响 应 处 理 和 学 习 的 过 程 (4.5.31) 关 于 信 息 安 全 事 件 管 理 的 标 准, 详 见 ISO/IEC 27035 2.5.23. 信 息 安 全 管 理 体 系 information security management system 整 个 管 理 体 系 (4.5.26) 的 一 部 分 它 是 基 于 业 务 风 险 方 法 来 建 立 实 施 运 行 监 视 评 审 保 持 和 改 进 信 息 安 全 (4.5.19) 的 1. 信 息 安 全 管 理 体 系 是 组 织 管 理 体 系 的 一 个 组 成 部 分 其 目 的 是 为 了 保 护 组 织 的 信 息 安 全 2. 信 息 安 全 管 理 体 系 应 基 于 整 体 业 务 活 动 风 险 3. 信 息 安 全 管 理 体 系 与 其 他 管 理 体 系 一 样, 采 用 过 程 方 法,PDCA 模 型 支 持 与 管 理 标 准 一 致 的 协 调 的 实 施 和 运 行 2.5.24. 信 息 安 全 风 险 information security risk 威 胁 (4.5.45) 利 用 一 项 或 多 项 资 产 (4.5.3) 的 脆 弱 性 (4.5.46), 并 由 此 对 组 织 造 成 损 害 或 破 坏 的 可 能 性 在 信 息 安 全 领 域, 风 险 就 是 指 信 息 资 产 遭 受 损 坏 并 给 企 业 带 来 负 面 影 响 的 潜 在 可 能 性 2.5.25. 完 整 性 integrity 保 护 资 产 (4.5.3) 准 确 和 完 整 的 特 性 完 整 性 指 的 是 防 止 未 授 权 的 更 改 和 篡 改 包 含 非 授 权 的 增 加 减 少 或 破 坏 例 如 : 在 原 有 代 码 中 非 授 权 加 入 代 码, 或 者 在 原 有 代 码 中 非 授 权 裁 剪 或 非 授 权 修 改 了 一 部 分 代 码, 均 视 为 破 坏 完 整 性 的 行 为 2.5.26. 管 理 体 系 management system 实 现 组 织 控 制 目 标 的 方 针 (4.5.28) 程 序 (4.5.30) 指 南 (4.5.16) 和 相 关 资 源 的 框 架 1. 管 理 体 系 包 括 组 织 结 构 方 针 策 略 规 划 活 动 指 责 实 践 程 序 过 程 和 资 源 2. 一 个 组 织 的 管 理 体 系 可 以 包 括 若 干 个 不 同 的 管 理 体 系, 如 质 量 管 理 体 系 财 务 管 理 体 系 信 息 安 全 管 理 体 系 等 2.5.27. 不 可 否 认 性 non-repudiation 证 明 声 称 的 事 件 的 发 生 和 发 起 实 体 的 特 性 不 可 否 认 性 是 通 过 对 授 权 主 体 的 控 制, 实 现 对 保 密 性 完 整 性 和 可 用 性 的 有 效 补 充, 主 要 强 调 对 授 权 用 户 行 为 进 行 监 督 和 审 查 2.5.28. 方 针 policy 由 组 织 最 高 管 理 者 正 式 发 布 的 关 于 信 息 安 全 方 面 的 全 部 宗 旨 和 方 向 1. 方 针 应 由 管 理 者 制 定, 最 高 管 理 者 批 准 发 布 并 传 达 给 所 有 员 工 和 外 部 相 关 方
2. 方 针 必 须 体 现 管 理 者 的 意 图 3. 方 针 不 应 该 经 常 变 化, 组 织 应 按 计 划 的 时 间 间 隔 或 当 重 大 变 化 发 生 时 进 行 方 针 的 评 审 2.5.29. 预 防 措 施 preventive action [ISO 9000:2005] 为 消 除 潜 在 的 不 符 合 或 其 他 潜 在 不 期 望 情 况 的 原 因 所 采 取 的 措 施 1. 一 个 潜 在 的 不 符 合 可 以 有 若 干 的 原 因 2. 纠 正 措 施 (4.5.12) 和 预 防 措 施 的 区 别 在 于 : 采 取 预 防 措 施 是 为 了 防 止 发 生, 而 采 取 纠 正 措 施 是 为 了 防 止 再 发 生 2.5.30. 程 序 procedure [ISO 9000:2005] 为 进 行 某 项 活 动 或 过 程 (4.5.31) 所 规 定 的 途 径 1. 程 序 可 以 形 成 文 件, 也 可 以 不 形 成 文 件 2. 当 程 序 形 成 文 件 时, 通 常 称 为 书 面 程 序 或 形 成 文 件 的 程 序 含 有 程 序 的 文 件 可 称 为 程 序 文 件 2.5.31. 过 程 process [ISO 9000:2005] 将 输 入 转 化 为 输 出 的 互 相 关 联 或 互 相 作 用 的 一 组 活 动 一 个 过 程 的 输 入 通 常 是 其 他 过 程 的 输 出 2.5.32. 记 录 record [ISO 9000:2005] 阐 明 所 取 得 的 结 果 或 提 供 所 完 成 活 动 的 证 据 的 文 件 记 录 可 用 于 文 件 的 可 追 溯 性 活 动, 并 为 验 证 预 防 措 施 纠 正 措 施 提 供 证 据 2.5.33. 可 靠 性 reliability 与 事 先 规 划 的 行 为 或 结 果 一 致 的 特 性 信 息 的 可 靠 性 指 当 信 息 没 有 重 要 错 误 或 偏 向, 并 且 能 够 如 实 反 映 其 拟 反 映 或 该 反 映 的 情 况 供 使 用 者 作 依 据 2.5.34. 风 险 risk [ISO/IEC Guide 73:2002] 某 一 事 件 (4.5.15) 发 生 的 概 率 和 其 后 果 的 组 合 1. 风 险 有 两 个 重 要 的 方 面 : 事 件 的 概 率 和 事 件 的 结 果, 或 者 说 是 事 件 发 生 的 可 能 程 度 和 事 件 发 生 后 的 最 终 后 果 2. 风 险 在 不 同 的 应 用 领 域, 可 能 有 不 同 的 计 算 方 法, 但 是 概 率 和 结 果 是 其 考 虑 的 主 要 因 素 2.5.35. 风 险 接 受 risk acceptance [ISO/IEC Guide 73:2002] 接 受 风 险 (4.5.34) 的 决 定
组 织 确 定 风 险 程 度 可 接 受 的 决 定 在 明 显 满 足 组 织 方 针 策 略 和 接 受 风 险 的 准 则 的 条 件 下, 有 意 识 地 客 观 地 接 受 风 险 2.5.36. 风 险 分 析 risk analysis [ISO/IEC Guide 73:2002] 系 统 地 使 用 信 息 来 识 别 风 险 来 源 和 估 计 风 险 1. 风 险 识 别 的 目 的 是 决 定 什 么 发 生 可 能 会 造 成 潜 在 损 失, 并 深 入 了 解 损 失 可 能 如 何 何 地 为 什 么 发 生 2. 风 险 识 别 包 括 : 威 胁 识 别 脆 弱 性 识 别 后 果 识 别 和 现 有 控 制 措 施 的 识 别 a) 威 胁 识 别 : 威 胁 有 可 能 损 害 资 产, 诸 如 信 息 过 程 系 统 甚 至 组 织 威 胁 的 来 源 可 能 是 自 然 的 或 认 为 的, 可 能 是 意 外 的 或 是 故 意 的 也 可 能 来 自 组 织 内 部 或 外 部 所 以 对 整 体 并 按 类 型 ( 如 未 授 权 行 为, 物 理 损 害, 技 术 故 障 ) 识 别 威 胁 意 味 着 没 有 威 胁 被 忽 视, 包 括 突 发 的 威 胁 b) 脆 弱 性 识 别 : 脆 弱 性 本 身 不 会 产 生 危 害, 只 有 被 某 个 威 胁 利 用 时 才 会 产 生 危 害 没 有 相 应 威 胁 的 脆 弱 性 可 能 不 需 要 实 施 控 制 措 施, 但 是 应 关 注 和 监 视 其 变 化 c) 后 果 识 别 : 后 果 可 能 是 丧 失 有 效 性 不 利 运 行 条 件 业 务 损 失 声 誉 破 坏 等 资 产 受 到 损 害 后, 后 果 可 能 是 面 临 性 的, 也 可 能 是 永 久 的 d) 现 有 控 制 措 施 识 别 : 为 避 免 不 必 要 的 工 作 或 成 本, 如 : 重 复 的 控 制 措 施 此 外, 识 别 现 有 的 控 制 措 施 时, 进 行 检 查 以 确 保 控 制 措 施 3. 在 考 虑 丧 失 资 产 的 保 密 性 完 整 性 和 可 用 性 所 造 成 的 后 果 的 情 况 下, 评 估 安 全 失 效 可 能 造 成 对 组 织 的 影 响 4. 根 据 主 要 的 威 胁 和 脆 弱 性 对 资 产 的 影 响 以 及 当 前 实 施 的 控 制 措 施, 评 估 安 全 失 效 发 生 的 现 实 可 能 性 2.5.37. 风 险 评 估 risk assessment 风 险 分 析 (4.5.36) 和 风 险 评 价 (4.5.41) 的 整 个 过 程 (4.5.31) 1. 对 信 息 和 信 息 处 理 设 施 的 威 胁 脆 弱 性 和 影 响 及 三 者 发 生 的 可 能 性 的 评 估 2. 风 险 评 估 也 就 是 确 认 安 全 风 险 及 其 大 小 的 过 程, 即 利 用 适 当 的 风 险 评 估 工 具, 包 括 定 性 和 定 量 的 方 法, 确 定 资 产 风 险 等 级 和 有 限 控 制 顺 序 3. 风 险 评 估 确 定 了 信 息 资 产 的 价 值, 对 存 在 ( 或 可 能 存 在 的 ) 适 用 的 威 胁 和 脆 弱 性 进 行 识 别, 考 虑 现 有 的 控 制 措 施 及 其 对 已 识 别 风 险 的 影 响, 确 定 潜 在 的 后 果 4. 对 确 定 的 风 险 根 据 紧 急 度 和 影 响 度 进 行 优 先 级 排 序, 并 按 照 确 定 的 风 险 准 则 划 分 等 级 2.5.38. 风 险 沟 通 risk communication [ISO/IEC Guide 73:2002] 决 策 者 和 其 他 利 益 相 关 者 之 间 交 换 或 分 享 关 于 风 险 (4.5.34) 的 信 息 这 些 风 险 的 信 息 可 能 是 风 险 的 存 在 情 况 自 然 特 性 形 态 概 率 严 重 程 度 可 接 受 程 度 处 理 措 施 及 风 险 的 其 他 方 面 2.5.39. 风 险 准 则 risk criteria [ISO/IEC Guide 73:2002] 评 价 风 险 (4.5.34) 严 重 性 的 依 据
风 险 准 则 包 括 相 关 的 成 本 及 收 益 法 律 法 规 相 关 要 求, 社 会 经 济 及 环 境 因 素, 利 益 相 关 者 的 态 度, 优 先 次 序 和 在 评 估 过 程 中 的 其 他 要 素 2.5.40. 风 险 估 计 risk estimation [ISO/IEC Guide 73:2002] 对 风 险 (4.5.34) 的 概 率 及 后 果 进 行 赋 值 的 过 程 风 险 估 计 可 以 考 虑 成 本 收 益 利 益 相 关 者 的 利 害 关 系, 以 及 其 他 各 种 用 于 风 险 评 价 的 因 素 2.5.41. 风 险 评 价 risk evaluation [ISO/IEC Guide 73:2002] 将 估 计 后 的 风 险 (4.5.34) 与 给 定 的 风 险 准 则 (4.5.39) 对 比, 来 决 定 风 险 严 重 性 的 过 程 (4.5.31) 风 险 评 价 是 综 合 考 虑 信 息 安 全 事 件 的 影 响 和 发 生 可 能 性 而 得 出 的 风 险 的 级 别 确 定 风 险 是 否 可 接 受, 通 常 将 风 险 分 为 : 不 可 接 受 风 险 有 条 件 可 接 受 风 险 ( 需 要 关 注 ), 可 接 受 风 险 在 需 要 时, 根 据 建 立 的 风 险 准 则 进 行 处 理 2.5.42. 风 险 管 理 risk management [ISO/IEC Guide 73:2002] 指 导 和 控 制 某 一 组 织 与 风 险 (4.5.34) 相 关 问 题 的 协 调 1. 风 险 管 理 师 以 可 以 接 受 的 方 式 识 别 控 制 降 低 或 规 避 和 转 移 可 能 影 响 信 息 系 统 的 安 全 风 险 过 程 2. 风 险 管 理 一 般 包 括 风 险 评 估 风 险 处 理 风 险 接 受 和 风 险 沟 通 3. 通 过 风 险 评 估 来 分 析 和 评 价 风 险 4. 通 过 制 定 信 息 安 全 方 针, 采 用 适 当 的 控 制 目 标 和 控 制 方 式 对 风 险 进 行 控 制 和 降 低 5. 风 险 管 理 的 目 的 是 使 风 险 被 降 低 规 避 转 移 或 降 至 一 个 可 能 接 受 的 水 平 2.5.43. 风 险 处 理 risk treatment [ISO/IEC Guide 73:2002] 选 择 及 实 施 风 险 (4.5.34) 应 对 措 施 的 过 程 风 险 处 理 的 有 效 性 取 决 于 风 险 评 估 结 果 风 险 处 理 有 可 能 不 能 立 即 达 到 一 个 可 接 受 水 平 的 残 余 风 险, 在 这 种 情 况 下 可 能 需 要 进 行 风 险 评 估 迭 代, 接 下 来 做 进 一 步 的 风 险 处 置 风 险 处 置 的 四 种 方 式 : 1) 风 险 降 低 : 为 降 低 风 险 发 生 的 可 能 性 或 不 利 后 果 所 采 取 的 行 动 例 如 : 采 取 纠 正 消 除 预 防 影 响 最 小 化 威 慑 检 测 恢 复 监 视 和 意 识 培 训 等 措 施 2) 风 险 规 避 : 对 新 技 术 或 不 能 控 制 风 险 的 活 动, 不 采 用 该 活 动 的 方 式 例 如 : 避 免 采 用 新 技 术 等 3) 风 险 转 移 : 与 另 一 方 共 享 由 风 险 带 来 的 损 失 或 收 益 对 于 信 息 安 全 风 险 而 言, 风 险 转 移 不 仅 考 虑 不 利 的 后 果 ( 损 失 ) 例 如 : 保 险 供 应 商 等 4) 风 险 保 留 : 也 成 风 险 接 受, 组 织 确 定 风 险 程 度 可 接 受 的 决 定 在 明 显 满 足 组 织 方 针 策 略 和 接 受 风 险 的 准 则 的 条 件 下, 有 意 识 客 观 地 接 受 风 险 2.5.44. 适 用 性 声 明 statement of applicability risk treatment
描 述 与 组 织 的 信 息 安 全 管 理 体 系 相 关 的 和 适 用 的 控 制 目 标 和 控 制 措 施 的 文 档 1. 适 用 性 声 明 提 供 了 一 份 关 于 风 险 处 置 决 定 的 综 述 证 明 不 会 因 疏 忽 而 遗 漏 控 制 措 施 2. 适 用 性 声 明 包 含 当 前 实 施 的 控 制 目 标 和 控 制 措 施 3. 适 用 性 声 明 是 一 个 包 含 组 织 所 选 择 的 控 制 目 标 和 控 制 措 施 的 文 件, 以 及 选 择 的 理 由 如 果 对 标 准 附 录 A 中 任 何 控 制 目 标 和 控 制 措 施 的 删 减, 应 在 适 用 性 声 明 中 说 明 删 减 的 合 理 性 2.5.45. 威 胁 threat 可 能 导 致 对 系 统 或 组 织 的 损 害 的 不 期 望 事 件 发 生 的 潜 在 原 因 详 见 第 二 章 2.5.46. 脆 弱 性 vulnerability 可 能 会 被 一 个 或 多 个 威 胁 所 利 用 的 资 产 或 一 组 资 产 的 弱 点 详 见 第 二 章 2.6. 组 织 环 境 2.6.1. 理 解 组 织 环 境 组 织 应 确 定 与 其 总 体 目 标 相 关 的 内 部 和 外 部 环 境 因 素, 相 关 因 素 将 影 响 其 实 现 信 息 安 全 管 理 体 系 的 预 期 成 果 注 : 确 定 这 些 相 关 因 素 可 参 考 ISO 31000:2009 [5] 5.3 环 境 的 建 立 The organization shall determine external and internal issues that are relevant to its purpose and that affect its ability to achieve the intended outcome(s) of its information security management system. NOTE: Determining these issues refers to establishing the external and internal context of the organization considered in Clause 5.3 of ISO 31000:2009 [5]. 外 部 环 境 包 括 如 下 几 个 方 面, 但 并 不 局 限 于 此 : 文 化 政 治 法 律 规 章 金 融 技 术 经 济 自 然 环 境 以 及 竞 争 环 境, 无 论 是 国 际 国 内 区 域 或 地 方 ; 影 响 组 织 目 标 的 主 要 驱 动 因 素 和 发 展 趋 势 ; 外 部 利 益 相 关 者 的 观 点 和 价 值 观 内 部 环 境 包 括 如 下 几 个 方 面, 但 并 不 局 限 于 此 : 资 源 与 知 识 的 理 解 能 力 ( 如 : 资 本 时 间 人 力 流 程 系 统 和 技 术 ); 信 息 系 统 信 息 流 动 以 及 决 策 过 程 ( 包 括 正 式 和 非 正 式 的 ); 内 部 利 益 相 关 者 ; 政 策, 为 实 现 的 目 标 及 战 略 ; 观 念 价 值 观 文 化 ; 组 织 通 过 的 标 准 以 及 参 考 模 型 ;
结 构 ( 如 : 治 理 角 色 责 任 ) 2.6.2. 理 解 相 关 方 的 需 求 和 期 望 组 织 应 确 定 : The organization shall determine: a) 与 信 息 安 全 管 理 体 系 a) interested parties that are relevant to the information 有 关 的 相 关 方 ; security management system; and b) 相 关 方 的 信 息 安 全 需 b) the requirements of these interested parties relevant to 求 注 : 相 关 方 的 要 求 包 括 法 律 法 规 要 求 和 合 同 规 定 的 义 务 information security. NOTE The requirements of interested parties may include legal and regulatory requirements and contractual obligations. 组 织 识 别 出 相 关 方 的 需 求 和 期 望 是 非 常 重 要 的, 相 关 方 的 需 求 和 期 望 有 两 个 主 要 来 源 : a) 组 织 内 部 相 关 需 求 与 期 望 包 括 但 不 限 于 : 治 理 组 织 结 构 作 用 和 责 任 ; 方 针 目 标, 为 实 现 方 针 和 目 标 制 定 的 战 略 ; 基 于 资 源 和 知 识 理 解 的 能 力 ( 如 : 资 金 时 间 人 员 过 程 系 统 和 技 术 ); 与 内 部 利 益 相 关 方 的 关 系, 内 部 利 益 相 关 者 的 观 点 和 价 值 观 ; 组 织 的 文 化 ; 信 息 系 统 信 息 流 和 决 策 过 程 ; 组 织 所 采 用 的 标 准 指 南 和 模 式 ; 合 同 关 系 的 形 式 与 范 围 支 持 组 织 运 行 的 信 息 处 理 加 工 存 储 沟 通 和 存 档 的 原 则 目 标 和 业 务 要 求 的 特 定 集 合 b) 组 织 外 部 相 关 需 求 和 期 望 外 部 相 关 方 ( 如 贸 易 伙 伴 承 包 方 和 服 务 提 供 者 等 ) 以 组 织 所 处 的 整 体 环 境 为 基 础, 包 括 法 律 和 监 管 要 求 利 益 相 关 者 的 诉 求 和 与 具 体 风 险 管 理 过 程 相 关 的 其 他 方 面 的 信 息 等, 包 括 但 不 限 于 : 国 际 国 内 地 区 及 当 地 的 政 治 经 济 文 化 法 律 法 规 技 术 金 融 以 及 自 然 环 境 和 竞 争 环 境 ; 影 响 组 织 目 标 实 现 的 外 部 关 键 因 素 及 其 历 史 和 变 化 趋 势 ; 外 部 利 益 相 关 者 及 其 诉 求 价 值 观 风 险 承 受 度 ; 外 部 利 益 相 关 者 与 组 织 的 关 系 等 实 施 控 制 措 施 所 用 资 源 需 要 根 据 缺 乏 这 些 控 制 措 施 时 由 安 全 问 题 导 致 的 业 务 损 害 加 以 平 衡 风 险 评 估 的 结 果 将 帮 助 指 导 和 确 定 适 当 的 管 理 措 施 管 理 信 息 安 全 风 险 以 及 实 现 所 选 择 的 用 以 防 范 这 些 风 险 的 控 制 措 施 的 优 先 级
2.6.3. 明 确 信 息 安 全 管 理 体 系 的 范 围 组 织 应 明 确 信 息 安 全 管 理 The organization shall determine the boundaries and 体 系 的 边 界 和 适 用 性, 以 确 定 其 范 围 确 定 范 围 时, 组 织 应 考 虑 : applicability of the information security management system to establish its scope. When determining this scope, the organization shall consider: a) 与 在 4.1 章 节 中 有 关 的 内 a) the external and internal issues referred to in 4.1; 部 外 部 问 题 ; b) the requirements referred to in 4.2; and b) 与 在 4.2 章 节 中 提 及 的 需 求 ; c) interfaces and dependencies between activities performed c) 组 织 自 身 活 动 和 与 其 他 组 织 开 展 活 动 的 接 口 和 依 by the organization, and those that are performed by other organizations. 赖 关 系 ; 范 围 的 相 关 内 容 应 形 成 文 The scope shall be available as documented information. 档 ISMS 范 围 应 包 括 : 为 内 部 或 外 部 客 户 提 供 的 ( 也 是 需 要 保 护 的 ) 服 务 信 息 系 统 资 产 等 实 际 的 物 理 场 所 和 对 象 信 息 ( 地 理 位 置 部 门 等 ) 2.6.4. 信 息 安 全 管 理 体 系 组 织 应 按 照 本 国 际 标 准 要 The organization shall establish, implement, maintain and 求 建 立 实 施 维 护 和 持 续 continually improve an information security management 改 进 信 息 安 全 管 理 体 系 system, in accordance with the requirements of this International Standard. 本 标 准 给 出 了 信 息 安 全 管 理 体 系 的 基 本 要 求, 为 信 息 安 全 管 理 体 系 的 建 立 实 施 维 护 和 持 续 改 进 提 供 了 一 个 有 用 的 模 型 本 标 准 提 出 的 信 息 安 全 管 理 体 系 要 求 框 架, 可 以 作 为 组 织 内 部 和 外 部 信 息 安 全 管 理 一 致 性 评 估 的 依 据, 也 就 是 说 本 标 准 可 以 作 为 第 一 方 审 核 第 二 方 审 核 和 第 三 方 审 核 的 依 据
2.7. 领 导 力 2.7.1. 领 导 和 承 诺 管 理 者 应 通 过 以 下 行 动 证 明 其 实 施 了 与 信 息 安 全 管 理 体 系 有 关 的 领 导 工 作 与 承 诺 : a) 确 保 建 立 与 组 织 战 略 目 标 一 致 的 信 息 安 全 方 针 和 信 息 安 全 目 标 ; b) 确 保 信 息 安 全 管 理 体 系 要 求 集 成 到 组 织 的 管 理 流 程 ; c) 确 保 提 供 信 息 安 全 管 理 体 系 需 要 的 各 项 资 源 ; d) 传 达 信 息 安 全 管 理 的 重 要 性 及 信 息 安 全 管 理 体 系 要 求 ; e) 确 保 信 息 安 全 管 理 体 系 实 现 其 预 期 目 标 ; f) 指 导 和 支 持 信 息 安 全 团 队 ; g) 促 使 持 续 改 进 ; h) 支 持 其 他 相 关 的 管 理 者 在 其 职 责 范 围 内 履 行 管 理 职 责 Top management shall demonstrate leadership and commitment with respect to the information security management system by: a) ensuring the information security policy and the information security objectives are established and are compatible with the strategic direction of the organization; b) ensuring the integration of the information security management system requirements into the organization s processes; c) ensuring that the resources needed for the information security management system are available; d) communicating the importance of effective information security management and of conforming to the information security management system requirements; e) ensuring that the information security management system achieves its intended outcome(s); f) directing and supporting persons to contribute to the effectiveness of the information security management system; g) promoting continual improvement; and h) supporting other relevant management roles to demonstrate their leadership as it applies to their areas of responsibility. 建 立 实 施 保 持 和 持 续 改 进 信 息 安 全 管 理 体 系, 应 是 组 织 出 于 业 务 运 营 的 需 要 作 出 的 一 项 战 略 决 策 因 此 建 立 实 施 保 持 和 持 续 改 进 信 息 安 全 管 理 体 系 首 先 需 要 管 理 者 作 出 承 诺 标 准 本 条 款 提 出 了 管 理 者 应 做 出 的 承 诺, 并 且 这 种 承 诺 应 是 可 评 价 的 此 条 文 中 的 管 理 者 指 在 确 定 的 信 息 安 全 管 理 体 系 范 围 内 的 信 息 安 全 事 项 具 有 决 策 权 的 执 行 最 高 管 理 者, 根 据 组 织 的 具 体 管 理 模 式 不 同, 该 管 理 者 可 以 是 一 个 人, 也 可 以 是 一 组 人 建 立 实 施 维 护 和 持 续 改 进 ISMS 必 定 需 要 一 定 的 投 入, 管 理 者 必 须 确 保 这 些 资 源 的 获 得 2.7.2. 方 针
管 理 者 应 建 立 的 信 息 安 全 方 针 : a) 应 适 合 组 织 的 目 标 ; b) 应 包 括 信 息 安 全 目 标 ( 见 6.2) 或 者 提 供 建 立 信 息 安 全 目 标 的 框 架 ; c) 应 包 括 承 诺 满 足 信 息 安 全 的 相 关 要 求 ; d) 应 包 括 承 诺 持 续 改 进 信 息 安 全 管 理 体 系 信 息 安 全 管 理 方 针 应 : e) 形 成 文 档 ; f) 在 组 织 内 部 充 分 沟 通 ; g) 需 要 时 对 外 部 相 关 方 可 用 Top management shall establish an information security policy that: a) is appropriate to the purpose of the organization; b) includes information security objectives (see 6.2) or provides the framework for setting information security objectives; c) includes a commitment to satisfy applicable requirements related to information security; and d) includes a commitment to continual improvement of the information security management system. The information security policy shall: e) be available as documented information; f) be communicated within the organization; and g) be available to interested parties, as appropriate. 方 针 (policy) 文 件 是 ISMS 的 基 础, 即 实 施 某 项 活 动 的 指 导 原 则 和 行 动 路 线, 它 是 一 个 组 织 在 其 整 体 业 务 范 围 框 架 下 开 展 某 项 活 动 的 总 的 指 导 原 则 和 行 动 路 线, 这 个 文 件 如 同 法 律 体 系 中 的 宪 法 一 样 我 们 无 法 从 其 中 找 到 具 体 的 安 全 要 求 或 安 全 策 略, 但 是 这 个 文 件 是 所 有 体 系 文 件 和 技 术 措 施 的 根 本 ISMS 方 针 一 般 由 组 织 的 管 理 者 批 准 和 发 布, 以 体 现 管 理 着 对 信 息 安 全 的 领 导 和 承 诺 制 定 方 针 的 目 的 可 以 归 纳 为 以 下 三 个 方 面 : 1) 为 组 织 提 供 信 息 安 全 关 注 的 焦 点, 指 明 方 向, 确 定 目 标 2) 用 简 洁 通 俗 的 方 法 阐 述 组 织 最 重 要 的 信 息 安 全 问 题, 确 保 ISMS 被 充 分 理 解 和 贯 彻 实 施 3) 统 领 整 个 ISMS, 是 所 有 的 其 他 文 件 和 措 施 的 基 础 2.7.3. 组 织 角 色 职 责 和 权 力 管 理 者 应 确 保 信 息 安 全 管 理 角 色 和 权 力 得 到 分 配 和 沟 通 管 理 者 应 对 以 下 职 责 和 权 力 进 行 分 派 : a) 确 保 组 织 建 立 的 信 息 安 全 管 理 体 系 符 合 本 国 际 标 准 要 求 ;
b) 向 高 层 汇 报 信 息 安 全 管 理 体 系 的 执 行 情 况 注 : 管 理 者 也 应 被 赋 予 相 应 的 职 责 和 权 力, 向 组 织 内 部 汇 报 信 息 安 全 管 理 体 系 的 执 行 情 况 Top management shall ensure that the responsibilities and authorities for roles relevant to information security are assigned and communicated. Top management shall assign the responsibility and authority for: a) ensuring that the information security management system conforms to the requirements of this International Standard; and b) reporting on the performance of the information security management system to top management. NOTE Top management may also assign responsibilities and authorities for reporting performance of the information security management system within the organization. 信 息 安 全 活 动 离 不 开 人 员 的 参 与, 要 执 行 信 息 安 全 活 动, 人 员 必 须 被 赋 予 相 应 的 职 责 和 权 限, 即 建 立 信 息 安 全 岗 位 和 指 责 管 理 者 履 行 其 承 诺 的 方 式, 主 要 在 于 指 派 和 批 准 信 息 安 全 的 相 关 角 色 及 其 职 责 和 权 限, 为 相 应 信 息 安 全 管 理 活 动 的 展 开 提 供 资 源 支 持 2.8. 计 划 2.8.1. 处 置 风 险 和 机 遇 2.8.1.1. 总 则
当 进 行 信 息 安 全 管 理 体 系 规 划 时, 组 织 应 参 考 4.1 中 的 问 题 和 4.2 中 的 需 求, 来 决 定 需 要 被 处 置 的 风 险 和 机 遇 : a) 确 保 信 息 安 全 管 理 体 系 可 以 实 现 其 预 期 目 标 ; b) 避 免 或 减 少 不 良 影 响 ; c) 实 现 持 续 改 进 组 织 应 规 划 : d) 处 置 风 险 和 机 遇 的 行 动 ; e) 如 何 1) 将 实 施 行 动 整 合 到 信 息 安 全 管 理 体 系 流 程 中 ; 2) 评 价 行 动 的 有 效 性 When planning for the information security management system, the organization shall consider the issues referred to in 4.1 and the requirements referred to in 4.2 and determine the risks and opportunities that need to be addressed to: a) ensure the information security management system can achieve its intended outcome(s); b) prevent, or reduce, undesired effects; and c) achieve continual improvement. The organization shall plan: d) actions to address these risks and opportunities; and e) how to 1) integrate and implement the actions into its information security management system processes; and 2) evaluate the effectiveness of these actions. 风 险 将 影 响 组 织 目 标 的 实 现, 这 些 目 标 可 能 关 系 到 组 织 中 从 战 略 决 策 到 运 营 的 各 种 活 动, 包 括 各 个 过 程 和 具 体 项 目, 表 现 在 领 导 战 略 经 营 财 务 环 境 社 会 声 誉 等 各 个 方 面 即 追 求 成 功 时, 机 遇 和 危 险 并 存, 通 过 有 效 的 管 理, 可 以 趋 利 避 害 对 信 息 安 全 进 行 管 理, 并 不 意 味 着 将 所 有 的 资 产 置 于 绝 对 安 全 的 保 护 措 施 因 为 绝 对 安 全 的 成 本 是 巨 大 的 因 此, 在 风 险 控 制 措 施 的 选 择 时, 应 当 考 虑 组 织 的 内 外 部 环 境 因 素 以 及 相 关 方 的 需 求 和 期 望 一 般 来 说, 风 险 处 置 可 考 虑 : 风 险 降 低 风 险 转 移 风 险 规 避 和 风 险 接 受 2.8.1.2. 信 息 安 全 风 险 评 估 组 织 应 定 义 和 实 施 信 息 安 全 风 险 评 估 流 程, 从 而 : a) 建 立 和 维 护 信 息 安 全 风 险 标 准, 包 括 : 1) 风 险 接 受 标 准 ; 2) 实 施 信 息 安 全 风 险 评 估 的 标 准 ; b) 确 保 信 息 安 全 风 险 评 估 活 动 产 生 一 致 性, 产 生 有 效 的 和 可 比 较 的 结 果 ; c) 识 别 信 息 安 全 风 险 : 1) 在 信 息 安 全 管 理 体 系 范 围 内, 通 过 信 息 安 全 风 险 评 估 流 程, 识 别 由 于 信 息 的 机 密 性 完 整 性 和 可 用 性 的 丧 失 带 来 的 风 险 ; 2) 识 别 风 险 的 属 主 ; d) 分 析 信 息 安 全 风 险 : 1) 评 估 在 6.1.2 c)1) 中 识 别 的 风 险 产 生 的 潜 在 后 果 ;
2) 评 估 在 6.1.2 c)1) 中 识 别 的 风 险 转 化 为 事 件 的 可 能 性 ; 3) 确 定 风 险 的 等 级 ; e) 评 价 信 息 安 全 风 险 : 1) 将 风 险 分 析 结 果 与 在 6.1.2 a) 中 所 定 义 的 风 险 标 准 进 行 比 较 ; 2) 根 据 风 险 等 级 确 定 风 险 处 置 的 优 先 级 组 织 应 保 留 有 关 信 息 安 全 风 险 评 估 的 过 程 文 档 The organization shall define and apply an information security risk assessment process that: a) establishes and maintains information security risk criteria that include: 1) the risk acceptance criteria; and 2) criteria for performing information security risk assessments; b) ensures that repeated information security risk assessments produce consistent, valid and comparable results; c) identifies the information security risks: 1) apply the information security risk assessment process to identify risks associated with the loss of confidentiality, integrity and availability for information within the scope of the information security management system; and 2) identify the risk owners; d) analyses the information security risks: 1) assess the potential consequences that would result if the risks identified in 6.1.2 c) 1) were to materialize; 2) assess the realistic likelihood of the occurrence of the risks identified in 6.1.2 c) 1); and 3) determine the levels of risk; e) evaluates the information security risks: 1) compare the results of risk analysis with the risk criteria established in 6.1.2 a); and 2) prioritize the analysed risks for risk treatment. The organization shall retain documented information about the information security risk assessment process. 在 进 行 风 险 评 估 之 前, 最 重 要 的 就 是 确 定 风 险 评 估 方 法, 风 险 评 估 方 法 应 满 足 ISMS 的 要 求 已 识 别 的 业 务 信 息 安 全 和 法 律 法 规 的 要 求 标 准 中 对 风 险 评 估 方 法 提 出 了 细 致 的 要 求, 即 : 产 生 有 效 的 和 可 比 较 的 结 果 有 效 意 味 着 风 险 评 估 方 法 的 过 程 和 结 果 都 是 正 确 科 学 的 可 比 较 意 味 着, 根 据 结 果, 可 以 判 断 风 险 大 小 可 比 较 不 一 定 是 可 以 从 结 果 判 断 绝 对 的 大 小, 也 可 能 是 判 断 相 对 的 大 小 组 织 可 以 根 据 自 身 的 情 况, 选 用 适 合 自 身 的 风 险 评 估 方 法, 当 前 风 险 评 估 可 参 照 的 标 准 有 ISO31000,GB/T20984,ISO27005 等 在 新 版 标 准 中, 新 增 了 风 险 的 属 主 这 一 概 念, 资 产 所 有 者 未 必 是 风 险 属 主, 风 险 属 主 可 以 是 资 产 的 管 理 者 该 风 险 管 控 的 负 责 人 ( 如 部 门 领 导 ) 或 组 织 领 导 者 等 一 般 而 言, 风 险 评 估 的 结 果 是 一 个 风 险 的 Rank, 即 一 个 相 对 的 等 级 列 表, 其 中 的 值 没 有 很 实 际 的 意 义, 这 个 值 在 整 体 中 的 位 置 可 能 ( 类 似 于 排 名 ) 更 有 价 值 这 种 结 果 必 须 是 可 比 较 和 可 再 现 的